DroppedConnection
Emuliert einen Cisco ASA Anyconnect VPN-Dienst, akzeptiert beliebige Anmeldeinformationen (und protokolliert diese), bevor VBS an den Client ausgeliefert wird, das im Kontext des Benutzers ausgeführt wird.
Blogbeitrag:
https://research.nccgroup.com/2023/03/01/making-new-connections-leveraging-cisco-anyconnect-client-to-drop-and-run-payloads/
Verwendungsanleitung
- Kopiere die Dateien auf einen Server.
- Stelle sicher, dass du python2 (ich weiß, aber es funktioniert auf Appliances ;)) und pip installiert hast, zusammen mit pyOpenSSL.
- sudo apt-get update
- sudo apt install python2
- sudo apt install python-pip
- sudo pip2 install pyOpenSSL
- Generiere ein Zertifikat für die Domain, auf der du es hostest.
- Stelle sicher, dass der private Schlüssel und das Zertifikat in derselben pemfile.pem im Arbeitsverzeichnis des Tools liegen. Bei LetsEncrypt-Zertifikaten müssen privkey.pem und fullchain.pem lediglich per cat zu pemfile.pem zusammengeführt werden.
- Bearbeite die Dateien 'OnDisconnect.vbs' und 'OnConnect.vbs' im Verzeichnis 'files', um dein Payload darin einzufügen. Den Dateinamen musst du nicht ändern; die Datei wird als die benötigte VBS-Datei ausgeliefert, nach der AnyConnect sucht.
- Starte den Server: sudo python2 server.py